КИБЕРБЕЗОПАСНОСТЬ

AI усиливает атаки на service desk: почему страдает онбординг

16% изученных утечек уже связаны с AI-инструментами: атаки на service desk становятся точнее и масштабнее, а слабым местом оказывается онбординг.

✍️ Редакция iTech News | 09.07.2026 | ⏱ 5 мин | Источник: BleepingComputer
🦠

16% инцидентов в исследовании IBM Cost of a Data Breach 2025 были связаны с использованием AI-инструментов злоумышленниками, чаще всего для фишинга и дипфейк-имитации. На этом фоне атаки на service desk перестают быть скучной историей про «сбросьте пароль, пожалуйста» и превращаются в удобный обход технической защиты: если атакующий убедил сотрудника поддержки, ломать MFA уже не обязательно.

Об этом по данным BleepingComputer говорится в партнерском материале Specops Software, опубликованном 8 июля 2026 года. Главная мысль проста: генеративный ИИ делает атаки на service desk убедительнее, точнее и масштабируемее, а особенно уязвимым оказывается онбординг новых сотрудников. В первый рабочий день человеку нужен быстрый доступ к системам, но IT-служба часто еще не знает его в лицо, по голосу и по рабочим привычкам. Для злоумышленника это почти идеальный момент.

В материале выделены три механики, с которыми службе поддержки придется жить уже сейчас. Первая: AI улучшает имитацию личности. Если раньше для правдоподобного звонка в поддержку требовались опытный социальный инженер и немного актерского таланта, то теперь достаточно собрать фактуру и попросить модель написать письмо, сценарий звонка или переписку в чате. Причем не на уровне «я новый сотрудник, помогите», а с правильным названием отдела, именем менеджера, ссылкой на срочность и нормальным деловым тоном. В более сложных сценариях добавляются синтез голоса и видео, то есть та самая глубокая подделка, которая еще недавно казалась игрушкой для конференций по AI. На практике это опасно тем, что агент поддержки видит не грубую попытку обмана, а рутинный запрос, очень похожий на десятки нормальных обращений.

Specops напоминает, что громкие атаки на M&S, MGM Resorts, Clorox и другие компании начинались с почти банального контакта со службой поддержки: злоумышленник просил помочь получить доступ. Дальше уже шла эскалация привилегий, закрепление в инфраструктуре и дорогое восстановление. Важно, что service desk здесь выступает не просто второстепенной точкой входа, а фактическим посредником между атакующим и внутренними системами. Для бизнеса это неприятный вывод: можно инвестировать в защиту периметра, почты и облака, а потом потерять доступ через человека, который формально действует по процессу и даже старается помочь.

Вторая механика еще практичнее: AI резко ускоряет разведку и персонализацию. Проблема не в том, что о сотрудниках стало слишком много данных, а в том, что собирать, сортировать и склеивать их в правдоподобную историю теперь можно почти без усилий. У компании может выйти приветственный пост о новом сотруднике. В вакансии могут быть перечислены стек, внутренние системы или география команды. Профиль в LinkedIn может показать руководителя, структуру подразделения, офис и круг задач. Пресс-релизы, соцсети и корпоративный сайт добивают картину. Раньше злоумышленнику нужно было руками собирать эти куски мозаики. Теперь AI помогает быстро выгрузить детали, сформировать легенду и адаптировать ее под конкретный канал общения. Для сотрудника поддержки это выглядит как обычный живой контекст: человек знает имена, должности, инструменты и звучит так, будто правда вчера подписал оффер.

Третья история особенно неприятна для крупных компаний: AI дает масштаб. Один и тот же базовый сценарий можно за минуты разложить на десятки вариаций писем, сообщений и звонков, проверить, где лучше срабатывает срочность, где тон «я растерян, помогите», а где уверенный стиль «мне это уже согласовали». Service desk по определению заточен под скорость, очередь и рутину. Этим и пользуются атакующие: давят на темп, повторяют запрос по нескольким каналам и перебирают агентов, пока кто-то не сделает сброс пароля, не изменит способ восстановления доступа или не выдаст учетные данные. Для российских команд это звучит болезненно знакомо: чем больше распределенная организация, удаленный найм и давление на time-to-productivity, тем выше шанс, что процесс начнет доверять контексту сильнее, чем подтвержденной личности.

Отдельно любопытно, что рецепт защиты в материале привязан к продукту Specops Secure Onboarding, и это стоит держать в голове: перед нами не независимый ресерч, а вендорский взгляд на проблему. Но сами меры выглядят разумно и без привязки к конкретному бренду. Первая рекомендация: не отправлять стартовые пароли через email или SMS, если можно вообще не передавать готовый секрет. Логика здравая: чем меньше служба поддержки генерирует и пересылает учетные данные, тем меньше шанс их перехвата. Вместо этого новому сотруднику можно выдавать защищенную ссылку на самостоятельную установку пароля. Вторая мера: усиливать проверку личности перед чувствительными действиями, особенно на старте работы и при удаленном онбординге. Вендор делает ставку на биометрическую проверку присутствия живого человека, то есть liveness detection, чтобы отсечь фото, записи, маски и дипфейки. Третья мера: считать сброс пароля, изменение MFA и работу с привилегированными учетками не обычной заявкой, а высокорисковой операцией с обязательной дополнительной верификацией.

Здесь есть и более общий вывод для CIO, CISO, руководителей поддержки и продуктовых команд, которые отвечают за внутренние платформы. Атаки на service desk уже нельзя рассматривать как «человеческий фактор», который решается инструктажем и памяткой у монитора. Когда злоумышленник получает в помощь AI, у него появляются дешевый ресерч, правдоподобный текст, адаптация под контекст и почти бесконечные варианты давления на процесс. В такой модели проваливается не сотрудник поддержки как таковой, а сама архитектура доверия, где срочный и внешне нормальный запрос все еще может пройти без сильного подтверждения личности. И если Verizon в своем Data Breach Investigations Report оценивает долю инцидентов с украденными учетными данными в 44,7%, то вопрос уже не в том, будут ли компании усиливать онбординг и сброс доступа, а в том, насколько быстро они перестанут считать эти операции административной мелочью.

Поделиться: Telegram X LinkedIn